মূল কন্টেন্টে যান

Starlink-এ কীভাবে Captive Portal সেট আপ করবেন: সামুদ্রিক, পরিবহন এবং দূরবর্তী সাইটগুলির জন্য একটি নির্দেশিকা

এই প্রযুক্তিগত নির্দেশিকায় ব্যাখ্যা করা হয়েছে কীভাবে অতিথি WiFi-এর জন্য একটি সুরক্ষিত, GDPR-সম্মত captive portal স্থাপন করতে Starlink-এর নিজস্ব CGNAT সীমাবদ্ধতাগুলি বাইপাস করা যায়। এটি সামুদ্রিক, পরিবহন এবং দূরবর্তী এন্টারপ্রাইজ সাইটগুলির জন্য নেটওয়ার্ক আর্কিটেকচার, VLAN সেগমেনটেশন এবং ক্লাউড RADIUS ইন্টিগ্রেশন কভার করে।

📖 5 মিনিট পাঠ📝 1,279 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
কিভাবে Starlink-এ একটি Captive Portal সেট আপ করবেন: মেরিটাইম, ট্রান্সপোর্ট এবং রিমোট সাইটগুলির জন্য একটি নির্দেশিকা [ভূমিকা - প্রায় ১ মিনিট] ঠিক আছে। সুতরাং আপনার কাছে Starlink আছে। আপনার ফেরি টার্মিনালের ছাদে ডিশটি আছে, অথবা একটি জাহাজের মাস্তুলে বোল্ট করা আছে, অথবা একটি দূরবর্তী কনস্ট্রাকশন ক্যাম্প থেকে আকাশের দিকে তাক করে আছে। ইন্টারনেট কাজ করছে। চমৎকার। কিন্তু এখানে এমন একটি সমস্যা যা সম্পর্কে কেউ আপনাকে সতর্ক করেনি: Starlink, বক্সের বাইরে আপনাকে কেবল একটি পাইপ দেয়। শুধু একটি পাইপ। কোনো অথেন্টিকেশন নেই। কোনো ব্র্যান্ডিং নেই। কোনো GDPR-সম্মত সম্মতি সংগ্রহ নেই। আপনার নেটওয়ার্কে কে আছে, তারা কতটা ব্যান্ডউইথ খরচ করছে, অথবা ডেটা সুরক্ষা আইনের অধীনে আপনি আইনত সুরক্ষিত কিনা তা জানার কোনো উপায় নেই। এই পর্বটি ঠিক সেই শূন্যতা পূরণ করবে। আমি আপনাকে ঠিক দেখাবো কীভাবে Starlink-এর উপরে একটি সঠিক এন্টারপ্রাইজ captive portal স্থাপন করতে হয় - যার মধ্যে আর্কিটেকচার, CGNAT সমস্যা যা আপনি অবিলম্বে অনুভব করবেন, মেরিটাইম এবং রিমোট সাইটগুলির জন্য VLAN সেগমেন্টেশন এবং কীভাবে Purple-এর মতো প্ল্যাটফর্মগুলি এই স্ট্যাকের সাথে একীভূত হয়। আপনি একটি ফেরি রুট, একটি দূরবর্তী হোটেল, একটি মোটরওয়ে সার্ভিস সাইট, বা একটি কনস্ট্রাকশন ক্যাম্প পরিচালনা করছেন না কেন, এটি একই মৌলিক সমস্যা এবং সমাধানও একই। চলুন শুরু করা যাক। [টেকনিক্যাল ডিপ-ডাইভ - প্রায় ৫ মিনিট] প্রথমে, চলুন বুঝে নেওয়া যাক Starlink আসলে আপনাকে নেটওয়ার্ক লেয়ারে কী প্রদান করে। Starlink লো-আর্থ অরবিট স্যাটেলাইটের মাধ্যমে কানেক্টিভিটি সরবরাহ করে। ডিশটি একটি রাউটারের সাথে সংযোগ স্থাপন করে - হয় নেটিভ Starlink রাউটার অথবা, Business এবং Maritime টিয়ারে, একটি ইথারনেট অ্যাডাপ্টার যা আপনাকে আপনার নিজস্ব হার্ডওয়্যার প্লাগ ইন করতে দেয়। মূল প্রযুক্তিগত সীমাবদ্ধতা যা আপনাকে অবিলম্বে বুঝতে হবে তা হলো CGNAT - Carrier-Grade Network Address Translation। স্ট্যান্ডার্ড Starlink প্ল্যানগুলিতে, আপনি একটি শেয়ার্ড পাবলিক IP-এর পেছনে থাকেন। আপনি একটি ডেডিকেটেড পাবলিক IP অ্যাড্রেস পান না এবং আপনি ইনবাউন্ড সংযোগ গ্রহণ করতে পারেন না। এটি কোনো ত্রুটি নয় - এভাবেই Starlink লক্ষ লক্ষ গ্রাহকের মধ্যে IP অ্যাড্রেসের স্থান পরিচালনা করে। Captive portal-এর জন্য কেন CGNAT গুরুত্বপূর্ণ? কারণ ঐতিহ্যগত captive portal আর্কিটেকচারগুলি প্রায়শই ইনবাউন্ড সংযোগের ওপর নির্ভর করে - RADIUS অথেন্টিকেশন কলব্যাক, ম্যানেজমেন্ট অ্যাক্সেস, পোর্টাল রিডাইরেক্ট লজিকের জন্য। আপনার captive portal সিস্টেমের যদি একটি স্ট্যাটিক পাবলিক IP বা ইনবাউন্ড পোর্ট ফরওয়ার্ডিংয়ের প্রয়োজন হয়, তবে এটি Starlink-এর CGNAT-এর পেছনে নির্ভরযোগ্যভাবে কাজ করবে না। একেবারে শেষ কথা। সমাধানটি হলো একটি ক্লাউড-নেটিভ RADIUS আর্কিটেকচার। আপনার অন-সাইট কন্ট্রোলার ইনবাউন্ড অথেন্টিকেশনের অনুরোধগুলি গ্রহণ করার চেষ্টা করার পরিবর্তে, অথেন্টিকেশন ফ্লোটি আউটবাউন্ডে যায় - আপনার অন-সাইট হার্ডওয়্যার থেকে একটি ক্লাউড RADIUS সার্ভারে। Purple-এর প্ল্যাটফর্ম ঠিক এই কাজটিই করে। সাইটের কন্ট্রোলারটি Purple-এর ক্লাউড RADIUS ইনফ্রাস্ট্রাকচারের সাথে একটি আউটবাউন্ড সংযোগ শুরু করে। স্প্ল্যাশ পেজটি ক্লাউডে হোস্ট করা হয়। অথেন্টিকেশন বিনিময়টি সেই আউটবাউন্ড টানেলের মাধ্যমে সম্পন্ন হয়। CGNAT এখানে অপ্রাসঙ্গিক কারণ আপনার কখনই কোনো ইনবাউন্ড সংযোগের প্রয়োজন হয় না।এখন, দ্বিতীয় যে কাজটি আপনাকে করতে হবে তা হলো নেটিভ Starlink রাউটারটি বাইপাস করা। Starlink রাউটারটি একটি কনজিউমার-গ্রেড ডিভাইস। এতে কোনো VLAN সাপোর্ট, Captive Portal কার্যকারিতা, ব্যবহারকারী-ভিত্তিক ব্যান্ডউইথ নিয়ন্ত্রণ এবং এন্টারপ্রাইজ প্রমাণীকরণ সিস্টেমের জন্য কোনো ইন্টিগ্রেশন পয়েন্ট নেই। আপনাকে এটিকে বাইপাস মোডে রাখতে হবে - অথবা Business এবং Performance হার্ডওয়্যারে ইথারনেট অ্যাডাপ্টার ব্যবহার করতে হবে - এবং এটিকে একটি পরিচালিত এন্টারপ্রাইজ রাউটার দিয়ে প্রতিস্থাপন করতে হবে। এই প্রেক্ষাপটে আমরা যে প্ল্যাটফর্মগুলোর সাথে সবচেয়ে বেশি কাজ করি সেগুলো হলো Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist এবং Ubiquiti UniFi। এগুলোর প্রতিটিই VLAN ট্যাগিং, RADIUS ইন্টিগ্রেশন এবং ওয়াল্ড গার্ডেন কনফিগারেশন সমর্থন করে যা Captive Portal-গুলোর জন্য প্রয়োজন। আসুন আপনাকে VLAN আর্কিটেকচারটি বুঝিয়ে দিই যা আপনার প্রয়োগ করা উচিত। একটি সামুদ্রিক জাহাজে, আপনার সাধারণত অন্তত তিনটি VLAN প্রয়োজন হয়। গেস্ট বা যাত্রী WiFi এর জন্য VLAN 10 - এখানেই Captive Portal টি থাকে। ক্রু বা কর্মীদের জন্য VLAN 20 - সাধারণত ভিন্ন প্রমাণীকরণ সহ একটি পৃথক SSID-এ থাকে। অপারেশন, নেভিগেশন সিস্টেম বা IoT ডিভাইসের জন্য VLAN 30 - অন্য দুটি থেকে সম্পূর্ণ বিচ্ছিন্ন, যেখানে কঠোর ফায়ারওয়াল নিয়ম কোনো পার্শ্ববর্তী চলাচল প্রতিরোধ করে। একটি প্রত্যন্ত নির্মাণ ক্যাম্প বা পরিবহন হাবের ক্ষেত্রেও একই যুক্তি প্রযোজ্য: গেস্ট অ্যাক্সেস, স্টাফ অ্যাক্সেস এবং অপারেশনাল সিস্টেমগুলোর কখনই একটি ব্রডকাস্ট ডোমেন শেয়ার করা উচিত নয়। Captive Portal ফ্লো নিজেই এভাবে কাজ করে। একজন যাত্রী বা গেস্ট VLAN 10-এ থাকা ওপেন SSID-এর সাথে সংযোগ স্থাপন করেন। তাদের ডিভাইসের Captive Network Assistant - যা CNA নামে পরিচিত - সনাক্ত করে যে ইন্টারনেট অ্যাক্সেস ব্লক করা আছে। iOS-এ একটি পপ-আপ প্রদর্শিত হয়। Android-এ একটি নোটিফিকেশন আসে। Windows-এ একটি ব্রাউজার উইন্ডো খোলে। এই সবগুলোই ক্লাউডে হোস্ট করা Purple-এর স্প্ল্যাশ পেজে রিডাইরেক্ট করে। ভিজিটর লগইন প্রক্রিয়া সম্পন্ন করেন - ইমেল রেজিস্ট্রেশন, সোশ্যাল লগইন বা একটি ভাউচার কোড - এবং আপনার শর্তাবলীতে সম্মতি দেন। Purple-এর স্প্ল্যাশ পেজ সার্ভার অন-সাইট কন্ট্রোলারে একটি ওয়ান-টাইম অথেন্টিকেশন টোকেন ফেরত পাঠায়। কন্ট্রোলার এটি Purple-এর ক্লাউড RADIUS সার্ভারে ফরোয়ার্ড করে। RADIUS একটি Access Accept ফেরত পাঠায়। কন্ট্রোলার সেই ডিভাইসের MAC অ্যাড্রেসের জন্য Captive Portal-এর নিষেধাজ্ঞা সরিয়ে নেয়। ভিজিটর অনলাইনে চলে আসেন। ওয়াল্ড গার্ডেন একটি অত্যন্ত গুরুত্বপূর্ণ কনফিগারেশন ধাপ। প্রমাণীকরণ সম্পন্ন হওয়ার আগে, ডিভাইসটি কেবল সেই ডোমেনগুলোতেই পৌঁছাতে পারে যা পোর্টাল লোড করার জন্য প্রয়োজনীয় - যেমন Purple-এর স্প্ল্যাশ পেজ ইনফ্রাস্ট্রাকচার, যেকোনো সোশ্যাল লগইন এন্ডপয়েন্ট এবং অপারেটিং সিস্টেমগুলো ব্যবহার করে এমন CNA ডিটেকশন URL। বাকি সবকিছু ব্লক থাকে। আপনি আপনার এন্টারপ্রাইজ রাউটার বা ওয়্যারলেস কন্ট্রোলারে এই ওয়াল্ড গার্ডেন কনফিগার করেন। আপনাকে যে নির্দিষ্ট ডোমেন তালিকাটি হোয়াইটলিস্ট করতে হবে তা Purple প্রদান করে - বর্তমান তালিকার জন্য support.purple.ai-এ থাকা সহায়তা ডকুমেন্টেশন দেখুন।কারিগরি দিকের আরও একটি বিষয়: SSL সার্টিফিকেট। আপনি যদি একটি Cisco WLC ব্যবহার করেন, তবে একটি পরিচিত সমস্যা রয়েছে যেখানে ওয়েব অথেন্টিকেশন রিডাইরেক্ট একটি HTTP URL-এ ল্যান্ড করে, HTTPS-এ নয়। আধুনিক ব্রাউজারগুলো এতে একটি সিকিউরিটি ওয়ার্নিং দেখায়। এর সমাধান হলো WLC-তে একটি পাবলিকলি ট্রাস্টেড SSL সার্টিফিকেট ইনস্টল করা এবং সার্টিফিকেটের Common Name-এর সাথে মিল রেখে ভার্চুয়াল হোস্টনেম কনফিগার করা। Cisco Catalyst 9800 সিরিজ কন্ট্রোলারের জন্য Purple-এর একটি ডেডিকেটেড সাপোর্ট আর্টিকেল রয়েছে - আমি এটি শো নোটে লিঙ্ক করে দেব। [ইমপ্লিমেন্টেশন সংক্রান্ত সুপারিশ ও ত্রুটিসমূহ - প্রায় ২ মিনিট] Starlink captive portal ডেপ্লয়মেন্টে সাধারণত যে তিনটি বিষয় সবচেয়ে বেশি ভুল হয়, তা আপনাদের বলি। এক নম্বর: প্রথম দিন থেকেই CGNAT-এর বিষয়টি বিবেচনায় না নেওয়া। টিমগুলো হার্ডওয়্যার অর্ডার করে, বেঞ্চে সবকিছু কনফিগার করে, একটি স্ট্যান্ডার্ড ব্রডব্যান্ড কানেকশনে এটি পরীক্ষা করে এবং এটি নিখুঁতভাবে কাজ করে। তারপর তারা এটি Starlink-এর পেছনে ডেপ্লয় করে এবং অথেন্টিকেশন ভেঙে যায়। এর সমাধান হলো কাজ শুরু করার আগেই একটি ক্লাউড RADIUS প্রোভাইডার - যেমন Purple - বেছে নেওয়া এবং নিশ্চিত করা যে আপনার নির্বাচিত প্ল্যাটফর্মটি শুধুমাত্র আউটবাউন্ড অথেন্টিকেশন ফ্লো ব্যবহার করে। কোনো captive portal প্ল্যাটফর্ম CGNAT সঠিকভাবে হ্যান্ডেল করতে পারে তা আগে থেকেই ধরে নেবেন না। এই প্রশ্নটি স্পষ্টভাবে জিজ্ঞাসা করুন। দুই নম্বর: ফ্ল্যাট নেটওয়ার্ক ডিজাইন। আমি জাহাজ এবং প্রত্যন্ত সাইটগুলোতে এটি ক্রমাগত দেখতে পাই। Starlink যুক্ত করা হয়, কেউ এতে একটি কনজিউমার WiFi রাউটার প্লাগ ইন করে এবং হঠাৎ ক্রু, অতিথি, নেভিগেশন সিস্টেম এবং CCTV ক্যামেরা সবই একই সাবনেটে চলে আসে। একটি আপোসকৃত ক্রু ডিভাইস অপারেশনাল সিস্টেমে প্রবেশ করতে পারে। একজন অতিথি 4K ভিডিও স্ট্রিম করলে তা সবার জন্য লিঙ্কটি সম্পৃক্ত করে ফেলে। একটি শেয়ার্ড স্যাটেলাইট কানেকশনে VLAN সেগমেন্টেশন ঐচ্ছিক নয়। এটি একটি ম্যানেজড নেটওয়ার্ক এবং একটি দায়ের মধ্যে পার্থক্য তৈরি করে। তিন নম্বর: macOS-এ CNA-এর কথা ভুলে যাওয়া। Apple-এর macOS, CNA ব্রাউজার সেশনে কুকিজ অনুমোদন করে না। লগইন জার্নি বজায় রাখতে Purple-এর captive portal-এর একটি সেশন কুকি প্রয়োজন। macOS ল্যাপটপে, CNA পপ-আপ ভিজিটরদের neverssl.com-এ রিডাইরেক্ট করবে - এটি একটি প্লেইন HTTP সাইট যা SSL হস্তক্ষেপ ছাড়াই সঠিকভাবে রিডাইরেক্ট ট্রিগার করে। নিশ্চিত করুন যে আপনার সাপোর্ট স্টাফরা এটি জানেন এবং ল্যাপটপ ব্যবহারকারীদের জন্য আপনার স্প্ল্যাশ পেজে একটি নোট যুক্ত করার কথা বিবেচনা করুন। হার্ডওয়্যারের দিকে: মেরিটাইম ডেপ্লয়মেন্টের জন্য, Starlink Performance কিট ব্যবহার করুন - এটি প্রতিকূল পরিবেশের জন্য ডিজাইন করা অ্যালুমিনিয়াম-কেসড ইউনিট। এটি ১০ বছরের টিকে থাকার ক্ষমতার জন্য রেট করা হয়েছে এবং AC ও DC উভয় পাওয়ারেই কাজ করে। প্রত্যন্ত ল্যান্ড সাইটগুলোর জন্য, স্ট্যান্ডার্ড Business কিট সাধারণত যথেষ্ট, তবে পাওয়ারের স্থায়িত্ব নিয়ে উদ্বেগ থাকলে একটি UPS-এর পরিকল্পনা রাখুন। [র‍্যাপিড-ফায়ার প্রশ্নোত্তর - প্রায় ১ মিনিট] সব সময় আমাকে জিজ্ঞাসা করা কিছু দ্রুত প্রশ্ন। আমি কি captive portal-এর জন্য নেটিভ Starlink রাউটার ব্যবহার করতে পারি? না। এতে কোনো VLAN সাপোর্ট এবং কোনো RADIUS ইন্টিগ্রেশন নেই। এটি বাইপাস করুন। Purple-এর captive portal কাজ করার জন্য কি আমার একটি স্ট্যাটিক IP প্রয়োজন? না। Purple-এর ক্লাউড RADIUS আর্কিটেকচার CGNAT-এর পেছনে কাজ করে। কোনো স্ট্যাটিক IP প্রয়োজন নেই। মাঝপথে Starlink অফলাইন হয়ে গেলে কী ঘটে? সাধারণত সেশনের সময়সীমা শেষ না হওয়া পর্যন্ত প্রমাণীকৃত সেশনগুলি সক্রিয় থাকে। কানেক্টিভিটি পুনরুদ্ধার না হওয়া পর্যন্ত নতুন প্রমাণীকরণগুলি লাইনে অপেক্ষা করবে। আপনার সম্ভাব্য বিভ্রাটের সময়ের সাথে মিল রেখে আপনার সেশনের সময়সীমা কনফিগার করুন। এটি কি GDPR সম্মত? হ্যাঁ, সঠিকভাবে কনফিগার করা হলে। Purple স্প্ল্যাশ পেজে স্পষ্ট সম্মতিসহ সচেতন-পছন্দের অপ্ট-ইনগুলি ক্যাপচার করে। তথ্য GDPR-এর সাথে সংগতি রেখে প্রসেস করা হয় এবং Purple-এর ISO 27001 সার্টিফিকেট রয়েছে। আমি কি একটি ড্যাশবোর্ড থেকে একাধিক সাইট পরিচালনা করতে পারি? হ্যাঁ। Purple-এর প্ল্যাটফর্ম একটি একক প্যানেল থেকে ৮০,০০০ এরও বেশি লাইভ ভেন্যু পরিচালনা করে। দূরবর্তী সাইট, জলযান এবং পরিবহন হাবগুলি সবই একই ম্যানেজমেন্ট ইন্টারফেসে প্রদর্শিত হয়। [সারাংশ এবং পরবর্তী পদক্ষেপ - প্রায় ১ মিনিট] ঠিক আছে, চলুন শেষ করা যাক। মূল বার্তাটি হলো: Starlink দূরবর্তী এবং সামুদ্রিক সাইটগুলিতে কানেক্টিভিটির সমস্যার সমাধান করে। এটি অ্যাক্সেস কন্ট্রোল, কমপ্লায়েন্স বা অ্যানালিটিক্স সমস্যার সমাধান করে না। এর জন্য আপনার উপরে একটি এন্টারপ্রাইজ স্তরের প্রয়োজন। এই সপ্তাহে করণীয় তিনটি কাজ: প্রথমত, আপনার Starlink হার্ডওয়্যার টিয়ার এবং বাইপাস মোডের জন্য আপনার কাছে ইথারনেট অ্যাডাপ্টার অ্যাক্সেস আছে কিনা তা নিশ্চিত করুন। দ্বিতীয়ত, সমর্থিত হার্ডওয়্যার তালিকা থেকে একটি এন্টারপ্রাইজ WiFi কন্ট্রোলার নির্বাচন করুন - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, বা Ubiquiti UniFi সবই চমৎকার পছন্দ। তৃতীয়ত, Connect প্ল্যান সম্পর্কে Purple-এর সাথে কথা বলুন - এটি Captive Portal স্থাপনের প্রাথমিক ধাপ এবং এর মধ্যে ক্লাউড RADIUS, স্প্ল্যাশ পেজ এডিটর এবং GDPR-সম্মত সম্মতি ক্যাপচার অন্তর্ভুক্ত রয়েছে। আর্কিটেকচার ডায়াগ্রাম, কাজের উদাহরণ এবং কনফিগারেশন রেফারেন্সসহ সম্পূর্ণ লিখিত নির্দেশিকা purple.ai-তে রয়েছে। আপনি যদি বিশেষভাবে সামুদ্রিক বা পরিবহন ক্ষেত্রে এটি মোতায়েন করতে চান, তবে নির্দেশিকা বিভাগে এই সঠিক সেটআপের উপর একটি ডেডিকেটেড নিবন্ধ রয়েছে। শোনার জন্য ধন্যবাদ। পরবর্তী পর্বে, আমরা একাধিক সাইটের এন্টারপ্রাইজ নেটওয়ার্কের জন্য RADIUS প্রমাণীকরণ কনফিগারেশন কভার করছি - একই শ্রোতা, একই গভীরতা। সেখানে দেখা হবে।

header_image.png

এক্সিকিউটিভ সামারি

Starlink প্রত্যন্ত অঞ্চলে হাই-স্পিড স্যাটেলাইট কানেক্টিভিটি প্রদান করে, কিন্তু এর নেটিভ কনজিউমার-গ্রেড রাউটারে এন্টারপ্রাইজ পরিবেশের জন্য প্রয়োজনীয় সিকিউরিটি, অথেন্টিকেশন এবং কমপ্লায়েন্স কন্ট্রোল নেই। সামুদ্রিক জাহাজ, প্রত্যন্ত নির্মাণ ক্যাম্প, বা পরিবহন হাব পরিচালনাকারী IT ম্যানেজারদের জন্য, Starlink-এ একটি Captive Portal স্থাপন করা একটি নির্দিষ্ট প্রযুক্তিগত চ্যালেঞ্জ তৈরি করে: Starlink মূলত ক্যারিয়ার-গ্রেড নেটওয়ার্ক অ্যাড্রেস ট্রান্সলেশন (CGNAT) এর পেছনে কাজ করে, যা ট্র্যাডিশনাল ইনবাউন্ড RADIUS অথেন্টিকেশন ফ্লোকে বাধাগ্রস্ত করে।

এই গাইডে কীভাবে নেটিভ Starlink হার্ডওয়্যার বাইপাস করা যায় এবং এন্টারপ্রাইজ রাউটিং সরঞ্জাম ব্যবহার করে একটি ক্লাউড-ম্যানেজড Captive Portal সংহত করা যায় তা বিস্তারিত আলোচনা করা হয়েছে। একটি আউটবাউন্ড ক্লাউড RADIUS অথেন্টিকেশন এবং কঠোর VLAN সেগমেনটেশন প্রয়োগ করার মাধ্যমে, নেটওয়ার্ক আর্কিটেক্টরা জটিল অপারেশনাল সিস্টেমগুলোকে আলাদা রেখে একটি নিরাপদ, ব্র্যান্ডেড এবং আইনত কমপ্লায়েন্ট Guest WiFi অভিজ্ঞতা প্রদান করতে পারেন। ফার্স্ট-পার্টি ডেটা সংগ্রহ করতে এবং ব্যান্ডউইথ কোটা প্রয়োগ করতে Purple আইডেন্টিটি ম্যানেজমেন্ট লেয়ার প্রদান করে, যা নিশ্চিত করে যে একজন একক গেস্ট স্যাটেলাইট আপলিঙ্ককে সম্পূর্ণ সম্পৃক্ত করতে পারবে না।

টেকনিক্যাল ডিপ-ডাইভ

CGNAT সীমাবদ্ধতা

Starlink মূলত CGNAT ব্যবহার করে তার IPv4 অ্যাড্রেস স্পেস পরিচালনা করে। আপনার টার্মিনাল অন্যান্য গ্রাহকদের সাথে একটি পাবলিক IP অ্যাড্রেস শেয়ার করে, যার অর্থ আপনি ইনবাউন্ড কানেকশন গ্রহণ করতে বা ট্র্যাডিশনাল পোর্ট ফরওয়ার্ডিং কনফিগার করতে পারবেন না।

ট্র্যাডিশনাল অন-প্রিমিস Captive Portal কন্ট্রোলারগুলো প্রায়শই একটি RADIUS সার্ভার থেকে ইনবাউন্ড অথেন্টিকেশন কলব্যাক পাওয়ার আশা করে। যখন Starlink-এর পেছনে স্থাপন করা হয়, তখন এই ইনবাউন্ড প্যাকেটগুলো CGNAT বাউন্ডারিতে ড্রপ হয়ে যায়, যা লগইন ফ্লোকে ব্যাহত করে।

আর্কিটেকচারাল সমাধান হলো একটি শুধুমাত্র-আউটবাউন্ড অথেন্টিকেশন মডেল। কন্ট্রোলার একটি ইনবাউন্ড রিকোয়েস্টের জন্য অপেক্ষা করার পরিবর্তে, এটি একটি ক্লাউড-নেটিভ RADIUS সার্ভারে একটি নিরাপদ আউটবাউন্ড টানেল শুরু করে। এই অথেন্টিকেশন প্রক্রিয়াটি পরিচালনা করার জন্য Purple এর প্ল্যাটফর্ম ক্লাউড ডেটাবেস দ্বারা সমর্থিত FreeRADIUS সার্ভার ব্যবহার করে [1]। অন-সাইট কন্ট্রোলার ক্লায়েন্টের বিবরণ Purple-এ পাঠায়, যা লগইন প্রক্রিয়া সম্পন্ন করে এবং প্রতিষ্ঠিত আউটবাউন্ড কানেকশনের মাধ্যমে একটি Access-Accept প্যাকেট ফেরত পাঠায়, যা সম্পূর্ণভাবে CGNAT সীমাবদ্ধতাকে বাইপাস করে।

architecture_overview.png

নেটিভ হার্ডওয়্যার বাইপাস করা

Starlink রাউটার একটি ফ্ল্যাট, আনম্যানেজড নেটওয়ার্ক প্রদান করে। এটি 802.1X VLAN ট্যাগিং, ব্যবহারকারী-ভিত্তিক ব্যান্ডউইথ সীমা, বা এন্টারপ্রাইজ অথেন্টিকেশন সমর্থন করে না।

একটি Captive Portal ডেপ্লয় করতে, আপনাকে অবশ্যই Starlink রাউটারটিকে রাউটিং পাথ থেকে সরিয়ে ফেলতে হবে। স্ট্যান্ডার্ড কিটগুলোর ক্ষেত্রে, এর জন্য Starlink অ্যাপে বাইপাস মোড সক্রিয় করা এবং ইথারনেট অ্যাডাপ্টার ব্যবহার করা প্রয়োজন। High Performance বা Flat High Performance কিট ব্যবহারকারী মেরিটাইম এবং এন্টারপ্রাইজ ডেপ্লয়মেন্টের জন্য, আপনি Starlink পাওয়ার সাপ্লাইটি সরাসরি একটি এন্টারপ্রাইজ রাউটারের WAN পোর্টের সাথে সংযুক্ত করবেন।

Purple সমস্ত প্রধান এন্টারপ্রাইজ হার্ডওয়্যার ভেন্ডরদের সাথে ইন্টিগ্রেট করে। এই আর্কিটেকচারের জন্য প্রামাণিক হার্ডওয়্যার তালিকার মধ্যে রয়েছে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist এবং Ubiquiti UniFi। এই প্ল্যাটফর্মগুলো ওয়াল্ড গার্ডেন কনফিগার করতে, VLAN ট্যাগ করতে এবং Purple এর ক্লাউড RADIUS-এ অথেনটিকেশন রিকোয়েস্ট ফরোয়ার্ড করার জন্য প্রয়োজনীয় ফিচারগুলো প্রদান করে।

ওয়াল্ড গার্ডেন কনফিগারেশন

ব্যবহারকারী অথেনটিকেট করার আগে, তাদের ডিভাইসটিকে অবশ্যই Captive Portal ইনফ্রাস্ট্রাকচারে পৌঁছাতে সক্ষম হতে হবে। এর জন্য একটি ওয়াল্ড গার্ডেন কনফিগার করা প্রয়োজন - যা মূলত প্রি-অথেনটিকেশনের সময় অ্যাক্সেসযোগ্য অনুমোদিত ডোমেনের একটি তালিকা।

যখন একটি ডিভাইস ওপেন SSID-এর সাথে সংযুক্ত হয়, তখন এর এমবেডেড Captive Network Assistant (CNA) ইন্টারনেট অ্যাক্সেস পরীক্ষা করার জন্য একটি পূর্বনির্ধারিত URL-এ পৌঁছানোর চেষ্টা করে [1]। যখন এই রিকোয়েস্টটি কন্ট্রোলার দ্বারা ইন্টারসেপ্ট করা হয়, তখন CNA Captive Portal প্রদর্শন করার জন্য একটি সিউডো-ব্রাউজার চালু করে।

আপনার ওয়াল্ড গার্ডেনকে অবশ্যই Purple এর স্প্ল্যাশ পেজ সার্ভার, স্ট্যাটিক কনটেন্ট ডেলিভারি নেটওয়ার্ক (Cloudfront) এবং যেকোনো প্রয়োজনীয় সোশ্যাল লগইন এন্ডপয়েন্ট (যেমন Google বা Microsoft Entra ID) অ্যাক্সেস করার অনুমতি দিতে হবে। যদি এই ডোমেনগুলো ব্লক করা থাকে, তবে CNA লগইন পেজ লোড করতে পারবে না এবং ব্যবহারকারী অফলাইনে আটকে থাকবেন।

ইমপ্লিমেন্টেশন গাইড

১. নেটওয়ার্ক সেগমেন্টেশন

শেয়ার্ড স্যাটেলাইট লিঙ্কের উপর কখনোই ফ্ল্যাট নেটওয়ার্ক ডেপ্লয় করবেন না। অপারেশনাল ইন্টিগ্রিটি রক্ষা করতে আপনাকে অবশ্যই VLAN ব্যবহার করে ট্রাফিক আইসোলেট করতে হবে।

একটি মেরিটাইম ভেসেল বা রিমোট সাইটের জন্য, ন্যূনতম তিনটি VLAN ইমপ্লিমেন্ট করুন:

  • VLAN 10 (Guest WiFi): পাবলিক-ফেসিং নেটওয়ার্ক যেখানে Captive Portal অবস্থান করে। লিঙ্ক স্যাচুরেশন প্রতিরোধ করতে কঠোরভাবে প্রতি-ব্যবহারকারী ব্যান্ডউইথ কোটা (যেমন, ৫ Mbps ডাউন / ১ Mbps আপ) প্রয়োগ করুন।
  • VLAN 20 (স্টাফ নেটওয়ার্ক): ক্রু বা কর্মচারীদের জন্য একটি সুরক্ষিত নেটওয়ার্ক, যা WPA3-Enterprise বা সুরক্ষিত পাসফ্রেজের মাধ্যমে অথেনটিকেটেড।
  • VLAN 30 (অপারেশনস/IoT): ব্রিজ নেভিগেশন, SCADA সিস্টেম বা পয়েন্ট-অফ-সেল টার্মিনালের জন্য একটি অত্যন্ত সীমাবদ্ধ নেটওয়ার্ক। VLAN 10 এবং VLAN 20 থেকে সমস্ত ইনবাউন্ড ট্রাফিক প্রত্যাখ্যান করুন।

২. কন্ট্রোলার কনফিগারেশন

আপনার এন্টারপ্রাইজ রাউটারটিকে Purple এর RADIUS সার্ভারগুলোর দিকে নির্দেশ করতে কনফিগার করুন।

১. আপনার Purple পোর্টালে দেওয়া প্রাইমারি এবং সেকেন্ডারি RADIUS আইপি অ্যাড্রেসগুলো সেট করুন। ২. শেয়ার্ড RADIUS সিক্রেট কনফিগার করুন। ৩. রিডাইরেক্ট URL-টিকে আপনার কাস্টম Purple স্প্ল্যাশ পেজে সেট করুন। ৪. পোর্টালটি লোড করার জন্য প্রয়োজনীয় ওয়াল্ড গার্ডেন ডোমেনগুলো ইনপুট করুন।

৩. SSL সার্টিফিকেট হ্যান্ডেল করা (Cisco নির্দিষ্ট)

আপনি যদি Cisco Catalyst 9800 সিরিজ কন্ট্রোলার ডেপ্লয় করেন, তাহলে আপনি এমন একটি সমস্যার সম্মুখীন হতে পারেন যেখানে প্রাথমিক রিডাইরেক্টটি HTTP ব্যবহার করে (যেমন, http://192.168.0.2/login.html)। আধুনিক ডেস্কটপ ব্রাউজারগুলো HTTPS প্রত্যাশা করে এবং একটি "Your connection is not private" ওয়ার্নিং প্রদর্শন করবে, যা ব্যবহারকারীর অভিজ্ঞতাকে ব্যাহত করে [2]।এটি সমাধান করতে, আপনাকে Cisco WLC-তে একটি পাবলিকলি ট্রাস্টেড SSL/TLS সার্টিফিকেট ইনস্টল করতে হবে। কন্ট্রোলারের ভার্চুয়াল IPv4 হোস্টনামটি যেন সার্টিফিকেটে নির্দিষ্ট করা কমন নেম (CN)-এর সাথে মেলে তা নিশ্চিত করুন [2]। এটি ওয়েব অথেনটিকেশন প্রক্রিয়াটিকে সুরক্ষিত করে এবং ব্রাউজারের সুরক্ষার প্রয়োজনীয়তাগুলি পূরণ করে।

সর্বোত্তম অনুশীলন (Best Practices)

macOS CNA সীমাবদ্ধতা কমানো

Apple-এর macOS CNA পপ-আপ ব্রাউজারের মধ্যে কুকিজ সীমাবদ্ধ করে। অথেনটিকেশন ফ্লো-এর মাধ্যমে লগইন যাত্রা বজায় রাখতে Purple-এর একটি সাময়িক সেশন কুকির প্রয়োজন হয় [1]।

যখন একজন macOS ব্যবহারকারী সংযুক্ত হন, তখন CNA পপ-আপ তাদের একটি সম্পূর্ণ সিস্টেম ব্রাউজার (যেমন Safari বা Chrome) খুলতে এবং neverssl.com-এ যেতে সুপারিশ করবে [1]। এই প্লেইন HTTP সাইটটি SSL হস্তক্ষেপ ছাড়াই কন্ট্রোলারের রিডাইরেক্টটি সফলভাবে ট্রিগার করে, যা পোর্টালটিকে প্রয়োজনীয় কুকি সেট করতে এবং লগইন সম্পূর্ণ করতে সহায়তা করে। ব্যবহারকারীদের সহায়তা করার জন্য আপনার সাপোর্ট স্টাফরা যেন এই আচরণটি বুঝতে পারেন তা নিশ্চিত করুন।

ব্যান্ডউইথ ম্যানেজমেন্ট

Starlink উচ্চ ব্যান্ডউইথ প্রদান করে, কিন্তু এটি সীমিত। একজন একক ব্যবহারকারী 50 GB গেম আপডেট ডাউনলোড করলে তা পুরো সাইটের জন্য স্পিড থ্রোটলিং ট্রিগার করতে পারে।

প্রতি ব্যবহারকারীর গতির সীমা প্রয়োগ করতে আপনার এন্টারপ্রাইজ কন্ট্রোলার ব্যবহার করুন। Purple-এর প্ল্যাটফর্ম আপনাকে ডেটা কোটা (যেমন, প্রতিদিন 1 GB) এবং সময়সীমা কনফিগার করার সুবিধা দেয়। ব্যবহারকারী তাদের কোটায় পৌঁছালে, Purple RADIUS CoA (Change of Authorization)-এর মাধ্যমে অ্যাক্সেস প্রত্যাহার করে অথবা ব্যবহারকারীকে একটি প্রিমিয়াম টিয়ার কেনার জন্য অনুরোধ করা হয়।

comparison_chart.png

ট্রাবলশুটিং এবং ঝুঁকি হ্রাস

পোর্টাল লোড হতে ব্যর্থ হলে

ডিভাইস কানেক্ট করার সময় Captive Portal-টি প্রদর্শিত না হলে:

  1. Walled Garden পরীক্ষা করুন: সমস্ত Purple ডোমেন এবং সোশ্যাল লগইন এন্ডপয়েন্ট হোয়াইটলিস্ট করা আছে কিনা তা নিশ্চিত করুন। যদি কোনো প্রয়োজনীয় স্ক্রিপ্ট ব্লক করা থাকে, তবে পেজটি আটকে থাকবে।
  2. DNS যাচাই করুন: Walled Garden ডোমেনগুলি রেজোলিউশন করতে ক্লায়েন্ট ডিভাইসটিকে অবশ্যই DHCP-এর মাধ্যমে একটি বৈধ DNS সার্ভার পেতে হবে।
  3. HTTP দিয়ে পরীক্ষা করুন: রিডাইরেক্টটি জোরপূর্বক কার্যকর করতে একটি ব্রাউজার খুলুন এবং একটি HTTP সাইটে (যেমন neverssl.com) যান।

অথেনটিকেশন ব্যর্থ হলে

ব্যবহারকারী পোর্টালটি দেখতে পাচ্ছেন কিন্তু তাদের বিশদ বিবরণ জমা দেওয়ার পরেও অনলাইনে যেতে পারছেন না:

  1. RADIUS রিচিবিলিটি চেক করুন: আপনার এন্টারপ্রাইজ রাউটারটি যেন পোর্ট 1812 এবং 1813-এর মাধ্যমে Purple-এর RADIUS IP-গুলিতে পৌঁছাতে পারে তা নিশ্চিত করুন।
  2. Shared Secret যাচাই করুন: অমিল থাকা RADIUS সিক্রেট সার্ভারটিকে কোনো নোটিফিকেশন ছাড়াই প্যাকেট ড্রপ করতে বাধ্য করবে।
  3. আউটবাউন্ড NAT নিশ্চিত করুন: রাউটারটি সঠিকভাবে RADIUS প্যাকেটের সোর্স IP-টিকে Starlink WAN IP-তে রূপান্তর করছে কিনা তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

একটি এন্টারপ্রাইজ Captive Portal মোতায়েন করা Starlink-কে একটি সাধারণ ইন্টারনেট লাইন থেকে একটি পরিচালিত ব্যবসায়িক সম্পদে রূপান্তরিত করে। Hospitality এবং Transport অপারেটরদের জন্য, এটি ফার্স্ট-পার্টি ডেটা সংগ্রহ করার মেকানিজম প্রদান করে। যখন বার্ষিকভাবে Purple-এর নেটওয়ার্ক জুড়ে ৪৪০ মিলিয়ন লগইন ঘটে, তখন ভেন্যুগুলো ভিজিটরদের ডেমোগ্রাফিক, অবস্থানের সময় এবং বারবার আসার ফ্রিকোয়েন্সির বিষয়ে ভিজিবিলিটি লাভ করে। এই ডেটা সরাসরি মার্কেটিং প্ল্যাটফর্মগুলোতে চলে যায় যা আনুগত্য এবং রাজস্ব বৃদ্ধি করতে সহায়তা করে।

তাছাড়া, এটি কমপ্লায়েন্স নিশ্চিত করে। স্পষ্ট সম্মতি না নিয়ে উন্মুক্ত WiFi প্রদান করা সংস্থাকে ডেটা প্রাইভেসি ঝুঁকির মুখে ফেলে। Purple-এর captive portal সচেতনভাবে পছন্দের অপ্ট-ইনগুলো সংগ্রহ করে, যা নিশ্চিত করে যে আপনার নেটওয়ার্ক অপারেশনগুলো GDPR, CCPA, এবং ISO 27001 স্ট্যান্ডার্ডের সাথে সামঞ্জস্যপূর্ণ।

References

[1] Purple Support, "Captive Portal", https://support.purple.ai/hc/en-gb/articles/13856885831069-Captive-Portal [2] Purple Support, "Cisco WLC Captive Portal Certificate Setup", https://support.purple.ai/hc/en-gb/articles/31098410273693-Cisco-WLC-Captive-Portal-Certificate-Setup

মূল সংজ্ঞাসমূহ

CGNAT (Carrier-Grade Network Address Translation)

একাধিক গ্রাহকের মধ্যে একটি একক পাবলিক IP অ্যাড্রেস শেয়ার করতে ISP-দের দ্বারা ব্যবহৃত একটি পদ্ধতি।

Starlink CGNAT ব্যবহার করে, যা IT টিমকে পোর্ট ফরওয়ার্ডিং কনফিগার করতে বা স্থানীয় কন্ট্রোলারে ইনবাউন্ড সংযোগ গ্রহণ করতে বাধা দেয়।

Captive Network Assistant (CNA)

অপারেটিং সিস্টেমে (iOS, Android, Windows) এম্বেড করা একটি মিনি-ব্রাউজার যা ইন্টারনেট অ্যাক্সেস ব্লক করা থাকলে তা সনাক্ত করে এবং স্বয়ংক্রিয়ভাবে একটি লগইন পৃষ্ঠা প্রদর্শন করতে খোলে।

CNA হল সেই উপাদান যা অতিথিদের WiFi-এ সংযোগ করার সময় তাদের ফোনে পপ-আপ ট্রিগার করে, যা তাদের Purple স্প্ল্যাশ পৃষ্ঠায় নিয়ে যায়।

Walled Garden

একটি সীমাবদ্ধ নেটওয়ার্ক পরিবেশ যা ব্যবহারকারী প্রমাণীকরণের আগে কেবল নির্দিষ্ট, অনুমোদিত ওয়েব ডোমেনগুলিতে অ্যাক্সেসের অনুমতি দেয়।

IT টিমকে অবশ্যই walled garden কনফিগার করতে হবে যাতে Purple-এর সার্ভার এবং সোশ্যাল লগইন ডোমেনগুলি অন্তর্ভুক্ত থাকে, অন্যথায় captive portal লোড হতে ব্যর্থ হবে।

RADIUS (Remote Authentication Dial-In User Service)

একটি নেটওয়ার্কিং প্রোটোকল যা সেন্ট্রালাইজড প্রমাণীকরণ, অনুমোদন এবং অ্যাকাউন্টিং ম্যানেজমেন্ট প্রদান করে।

ব্যবহারকারীরা স্প্ল্যাশ পৃষ্ঠার প্রক্রিয়া সম্পন্ন করার পর তাদের নিরাপদে প্রমাণীকরণ করতে Purple ক্লাউড-হোস্টেড FreeRADIUS সার্ভার ব্যবহার করে।

VLAN (Virtual Local Area Network)

একটি লজিক্যাল সাবনেটওয়ার্ক যা ডিভাইসের একটি সংগ্রহকে গ্রুপ করে, একই ফিজিক্যাল নেটওয়ার্কের অন্যান্য ডিভাইস থেকে তাদের ট্র্যাফিককে আইসোলেট করে।

গুরুত্বপূর্ণ অপারেশনাল সিস্টেম থেকে অবিশ্বস্ত অতিথি ট্র্যাফিক আলাদা করতে সামুদ্রিক এবং দূরবর্তী স্থাপনার জন্য অপরিহার্য।

Bypass Mode

একটি কনফিগারেশন সেটিং যা একটি কনজিউমার রাউটারের রাউটিং এবং WiFi ফাংশন নিষ্ক্রিয় করে, এটিকে একটি সাধারণ ব্রিজে পরিণত করে।

একটি এন্টারপ্রাইজ রাউটারকে নেটওয়ার্ক পরিচালনা করতে এবং captive portal রিডাইরেকশন হ্যান্ডেল করতে দেওয়ার জন্য স্ট্যান্ডার্ড Starlink হার্ডওয়্যারে প্রয়োজন।

Session Cookie

একটি নির্দিষ্ট ব্রাউজিং সেশনের সময় স্টেট মনে রাখার জন্য ব্রাউজার দ্বারা সাময়িকভাবে সংরক্ষিত ডেটার একটি ছোট অংশ।

লগইন স্টেট বজায় রাখার জন্য Purple-এর একটি session cookie প্রয়োজন। macOS CNA এগুলোকে ব্লক করে, যার ফলে neverssl.com-এর মতো একটি HTTP সাইটে রিডাইরেক্ট করার প্রয়োজন হয়।

Change of Authorization (CoA)

একটি RADIUS এক্সটেনশন যা একটি সার্ভারকে একটি সক্রিয় সেশনের অথরাইজেশন অ্যাট্রিবিউট গতিশীলভাবে পরিবর্তন করার অনুমতি দেয়।

ব্যবহারকারী তাদের নির্ধারিত ডেটা কোটা অতিক্রম করলে তাত্ক্ষণিকভাবে নেটওয়ার্ক অ্যাক্সেস বাতিল করতে বা স্পিড সীমিত করতে Purple দ্বারা ব্যবহৃত হয়।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০টি রুম বিশিষ্ট দূরবর্তী ইকো-লজ অতিথিদের ইন্টারনেট প্রদানের জন্য Starlink ইনস্টল করে। তিন দিনের মধ্যে, অতিথিরা ধীর গতির অভিযোগ করতে থাকেন এবং অপারেটর লক্ষ্য করেন যে Starlink সংযোগটি থ্রোটল করা হয়েছে। IT টিমের কীভাবে এটি সমাধান করা উচিত?

IT টিমকে অবশ্যই আসল Starlink রাউটার বাইপাস করতে হবে এবং একটি এন্টারপ্রাইজ কন্ট্রোলার (যেমন, HPE Aruba বা Ubiquiti UniFi) ইনস্টল করতে হবে। তারা দুটি VLAN কনফিগার করবেন: একটি স্টাফদের জন্য এবং অন্যটি অতিথিদের জন্য। অতিথিদের VLAN-এ, তারা Purple-এর captive portal স্থাপন করবেন। তারা প্রতি ব্যবহারকারীর জন্য ৫ Mbps-এর একটি কঠিন গতি সীমা প্রয়োগ করতে কন্ট্রোলারটি কনফিগার করবেন। Purple পোর্টালের মধ্যে, তারা ডিভাইস প্রতি দৈনিক ১ GB-এর ডেটা কোটা সেট করবেন। যখন কোনো অতিথি এই সীমায় পৌঁছাবেন, তখন অন্যদের জন্য ব্যান্ডউইথ সংরক্ষণ করতে তাকে সংযোগ বিচ্ছিন্ন করা হবে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি সরাসরি মূল কারণটি সমাধান করে: অনিয়ন্ত্রিত ব্যান্ডউইথ ব্যবহার। একটি এন্টারপ্রাইজ কন্ট্রোলারে স্থানান্তরিত হওয়ার মাধ্যমে, ভেন্যুটি ট্র্যাফিক নিয়ন্ত্রণ করার ক্ষমতা অর্জন করে। Purple পলিসি প্রয়োগের স্তর সরবরাহ করে, যা মূল্যবান অতিথি ডেটা সংগ্রহ করার পাশাপাশি সমস্ত ২০০টি রুমে ন্যায্য ব্যবহার নিশ্চিত করে।

একটি সামুদ্রিক ফেরি অপারেটর Starlink স্থাপন করে। তারা তাদের সদর দফতরে অবস্থিত একটি অন-প্রিমিস RADIUS সার্ভার ব্যবহার করে একটি captive portal কনফিগার করে। ফেরির স্থানীয় কন্ট্রোলারটি সদর দফতরে RADIUS অনুরোধগুলি ফেরত পাঠিয়ে অতিথিদের প্রমাণীকরণ করার চেষ্টা করে, কিন্তু সমস্ত লগইন ব্যর্থ হয়। কেন, এবং কীভাবে এটি সমাধান করা যায়?

লগইনগুলি ব্যর্থ হওয়ার কারণ হল Starlink CGNAT ব্যবহার করে, যার অর্থ হল ফেরিটির কোনো ডেডিকেটেড পাবলিক IP নেই। যদি সদর দফতরের RADIUS সার্ভারটি ফেরিতে প্যাকেট ফেরত পাঠানোর চেষ্টা করে, অথবা যদি আর্কিটেকচারটি ইনবাউন্ড সংযোগের উপর নির্ভর করে, তবে CGNAT সীমানা সেই ট্র্যাফিকটি ড্রপ করে দেয়। এর সমাধান হল Purple-এর মতো একটি ক্লাউড-নেটিভ RADIUS আর্কিটেকচারে স্থানান্তরিত হওয়া। ফেরির কন্ট্রোলারটি CGNAT-এর সীমাবদ্ধতা সম্পূর্ণরূপে বাইপাস করে Purple-এর ক্লাউড RADIUS-এর সাথে একটি আউটবাউন্ড সংযোগ শুরু করে।

পরীক্ষকের মন্তব্য: এই দৃশ্যপটটি স্যাটেলাইট লিঙ্কে স্থাপন করার সময় সবচেয়ে সাধারণ আর্কিটেকচারাল ব্যর্থতা তুলে ধরে। CGNAT যে ইনবাউন্ড রাউটিং ব্যাহত করে তা বোঝা অত্যন্ত গুরুত্বপূর্ণ। একটি আউটবাউন্ড-ইনিশিয়েটেড ক্লাউড RADIUS মডেলে স্থানান্তর করাই একমাত্র নির্ভরযোগ্য এন্টারপ্রাইজ সমাধান।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনি একটি প্রত্যন্ত রিটেইল সাইটে Starlink স্থাপন করছেন। আপনি bypass মোড সক্ষম করেছেন এবং একটি Cisco Meraki MX রাউটার সংযুক্ত করেছেন। ব্যবহারকারীরা গেস্ট SSID-এর সাথে সংযোগ করছেন, কিন্তু captive portal পেজটি কখনোই প্রদর্শিত হচ্ছে না। স্ক্রিনটি খালি থাকে। সবচেয়ে সম্ভাব্য কনফিগারেশন ত্রুটি কোনটি?

ইঙ্গিত: অথেনটিকেশন সম্পূর্ণ হওয়ার আগে ডিভাইসটিকে কোন ডোমেনগুলোতে পৌঁছাতে হবে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

walled garden কনফিগারেশনটি অসম্পূর্ণ বা অনুপস্থিত। অথেনটিকেশনের আগে, ডিভাইসটির অবশ্যই Purple-এর স্প্ল্যাশ পেজ সার্ভার এবং যেকোনো সংশ্লিষ্ট কনটেন্ট ডেলিভারি নেটওয়ার্কে পৌঁছানোর ক্ষমতা থাকতে হবে। এই ডোমেনগুলো Meraki কন্ট্রোলারে হোয়াইটলিস্ট করা না থাকলে, Captive Network Assistant পেজটি লোড করতে পারে না।

Q2. একটি মেরিটাইম আইটি ডিরেক্টর Starlink দিয়ে সজ্জিত একটি জাহাজের ক্রু সদস্যদের অথেনটিকেট করতে তাদের লন্ডনের হেডকোয়ার্টারে অবস্থিত বিদ্যমান অন-প্রিমিস RADIUS সার্ভারটি ব্যবহার করতে চান। কেন এই আর্কিটেকচারটি ব্যর্থ হবে, এবং প্রস্তাবিত বিকল্প কী?

ইঙ্গিত: Starlink কীভাবে পাবলিক IP অ্যাড্রেস এবং ইনবাউন্ড রাউটিং পরিচালনা করে তা ভাবুন।

মডেল উত্তর দেখুন

এটি ব্যর্থ হবে কারণ Starlink CGNAT ব্যবহার করে, যার অর্থ জাহাজের কোনো ডেডিকেটেড পাবলিক IP নেই এবং এটি লন্ডনের হেডকোয়ার্টার থেকে ইনবাউন্ড কানেকশন গ্রহণ করতে পারে না। প্রস্তাবিত বিকল্প হলো একটি ক্লাউড-নেটিভ RADIUS আর্কিটেকচার, যেখানে জাহাজের স্থানীয় কন্ট্রোলার একটি ক্লাউড RADIUS সার্ভারে একটি আউটবাউন্ড কানেকশন শুরু করে, যা CGNAT-এর সীমাবদ্ধতাকে বাইপাস করে।

Q3. একজন হোটেল অপারেটর রিপোর্ট করেছেন যে Apple MacBooks ব্যবহারকারী অতিথিরা লগইন প্রক্রিয়া সম্পন্ন করতে পারছেন না। পপ-আপটি প্রদর্শিত হয়, কিন্তু অথেনটিকেশন শেষ হওয়ার আগেই সেশনটি কেটে যায়। Windows এবং Android ব্যবহারকারীরা প্রভাবিত হননি। সাপোর্ট টিমের কীভাবে MacBook ব্যবহারকারীদের নির্দেশ দেওয়া উচিত?

ইঙ্গিত: macOS কীভাবে Captive Network Assistant-এর মধ্যে কুকি পরিচালনা করে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

macOS তার CNA ব্রাউজার সেশনের মধ্যে কুকি অনুমোদন করে না, যা লগইন স্টেট বজায় রাখার জন্য Purple-এর প্রয়োজন হয়। সাপোর্ট টিমের উচিত MacBook ব্যবহারকারীদের একটি সম্পূর্ণ সিস্টেম ব্রাউজার (যেমন Safari) খুলতে এবং neverssl.com-এর মতো একটি HTTP সাইটে যেতে নির্দেশ দেওয়া। এটি পরিষ্কারভাবে রিডাইরেক্ট ট্রিগার করবে এবং কুকি সেট করার অনুমতি দেবে।

এই সিরিজে পড়া চালিয়ে যান

অতিথিদের WiFi-এর জন্য Starlink-এ কীভাবে একটি Captive Portal সেট আপ করবেন

এই প্রযুক্তিগত নির্দেশিকায় ব্যাখ্যা করা হয়েছে কীভাবে Starlink-এর নিজস্ব CGNAT সীমাবদ্ধতাগুলি এড়িয়ে অতিথিদের WiFi-এর জন্য একটি সুরক্ষিত, GDPR-সম্মত captive portal স্থাপন করা যায়। এতে প্রত্যন্ত ভেন্যু, সামুদ্রিক অপারেটর এবং ইভেন্ট স্পেসের জন্য প্রয়োজনীয় আর্কিটেকচার, VLAN বিভাজন এবং ব্যান্ডউইথ ম্যানেজমেন্ট কৌশলগুলি অন্তর্ভুক্ত রয়েছে।

গাইডটি পড়ুন →

Ruijie-এর জন্য ক্যাপটিভ পোর্টাল: Purple গেস্ট WiFi-এর সাথে এটি সেট আপ করুন

কীভাবে Purple-এর ক্লাউড গেস্ট WiFi ওয়েব অথেনটিকেশন এবং RADIUS ব্যবহার করে Ruijie RG Series অ্যাক্সেস পয়েন্টের উপরে কাজ করে, যা কমান্ড লাইন থেকে কনফিগার করা হয় এবং সঠিক সেটআপ ধাপগুলো কোথায় পাওয়া যাবে।

গাইডটি পড়ুন →

B2B Captive Portals ডিজাইন করা: নিবন্ধিত নাম এবং কোম্পানির ডেটা সংগ্রহ করা

এই নির্দেশিকাটি IT ম্যানেজার এবং ভেন্যু অপারেটরদের B2B captive portals ডিজাইন করার জন্য একটি ভেন্ডর-নিরপেক্ষ প্রযুক্তিগত কাঠামো প্রদান করে। এটি নিবন্ধিত নাম এবং কোম্পানির ডেটা ক্যাপচার করার জন্য কীভাবে রেজিস্ট্রেশন ফিল্ড গঠন করা যায় তা বিস্তারিত ব্যাখ্যা করে, যা GDPR সম্মতি বজায় রেখে এবং অ্যাকাউন্ট-স্তরের ইন্টেলিজেন্স তৈরি করার পাশাপাশি উচ্চ সমাপ্তির হার নিশ্চিত করে।

গাইডটি পড়ুন →